RSAを素因数分解なしに破る新手法が登場

原題: There's a new way to break RSA that's faster than anything we've seen before

なぜ重要か

「素因数分解なしにRSAは破れない」という暗号学の基本前提が揺らぎ、移行計画の加速を迫る可能性がある。

カリフォルニア大学サンディエゴ校のNadia Heninger教授らが2026年9月、素因数分解を用いずにRSA署名を偽造できる新たな攻撃手法を発表した。1024ビット鍵への攻撃は学術機関のCPUクラスターで数か月で完了。2048・4096ビット鍵でもセキュリティレベルをそれぞれ2の90乗・2の119乗まで引き下げることが確認された。

数十年にわたり、暗号学者たちは「RSAを破るには大きな整数を素因数分解するしかない」と考えてきた。Heninger教授らの研究はその前提を覆す。発表された手法は「署名偽造(signature forgery)」と呼ばれ、秘密鍵を復元することなく有効なRSAデジタル署名を計算できる。

影響範囲を整理すると、1024ビット鍵ではセキュリティレベルが2の65乗まで低下し、学術機関レベルのCPUクラスターで数か月あれば実行可能だという。従来の素因数分解による1024ビット攻撃は、数千万ドル規模の計算資源を持つ国家や大企業にしか現実的でなかった。2048ビット鍵は2の90乗、4096ビット鍵は2の119乗まで低下するが、NSAやNIST、EUのENISAが求める最低基準「128ビット相当」を下回る。

さらに注目すべき点がある。Heningerチームは今回、コードをすべて手書きし、AIもGPUも使っていない。「これらのツールを活用すれば、セキュリティレベルはほぼ確実にさらに下がる」と研究者は述べている。

一方で、この攻撃が有効なのは「ブラインド署名実装」のRSAに限られる。現在広く使われているPKCSやPSSパディングを採用した実装は対象外であるため、直ちに実害が生じるわけではない。

暗号専門家でAllurityのKarsten Nohlは「査読を通過すれば概念的に重大なブレークスルーだ。RSAの困難さは大整数の素因数分解と同等だと思っていたが、その前提が崩れた」とコメント。Heninger教授自身も、2048ビット以上の鍵が「完全に手の届かない存在」ではなくなりつつあると指摘する。量子コンピュータによる脅威が3〜20年後と言われる中、古典的計算機による新たな攻撃経路の出現は業界に緊張感を与えている。

出典

arstechnica.com — 元記事を読む →